CVE: CVE-2026-59138
Продукт: Windows 10/11
Дата публикации: 11.08.2026
Критичность: MEDIUM
CVSS: 6.5 (3.1)
EPSS: 1,04%; процентиль 61,55%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-59138 затрагивает службу Microsoft Remote Registry в Windows 10, Windows 11 и серверных ОС. Ошибка позволяет аутентифицированному пользователю удаленно вызвать отказ в обслуживании (DoS) системы. В материале разобраны затронутые версии, механика ошибки, команды для проверки актуальности сборки и порядок установки исправлений от Microsoft.
Основные характеристики
Риск связан с отказом в обслуживании службы удаленного реестра, что может нарушить работу административных сценариев и мониторинга. Уязвимость не приводит к утечке данных или повышению привилегий, но способна сделать систему недоступной для удаленного управления.
- Тип ошибки: CWE-476 (Null pointer dereference). Служба обращается к памяти по нулевому указателю, что вызывает сбой процесса.
- CVSS 3.1: 6.5 (MEDIUM). Вектор:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H. Оценка учитывает сетевой доступ, низкую сложность и необходимость аутентификации.
- Условия атаки: Требуется учетная запись с правами на удаленный доступ к реестру. Пользователь не должен быть администратором, но должен быть доверенным для данного ресурса.
- Эксплуатация: В каталоге CISA KEV уязвимость не значится. Публичные данные о массовой эксплуатации отсутствуют.
- EPSS: 1,04% (процентиль 61,55%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
Какие продукты и версии затронуты
Уязвимость затрагивает широкий спектр версий Windows 10 и Windows 11, а также серверные ОС. Для клиентских систем критично установить обновления, которые повышают номер сборки до безопасного уровня.
- Windows 10 Version 1607: затронуты сборки до
10.0.14393.9418(x86, x64).
- Windows 10 Version 1809: затронуты сборки до
10.0.17763.9115(x86, x64).
- Windows 10 Version 21H2: затронуты сборки до
10.0.19044.7663(x86, x64, ARM64).
- Windows 10 Version 22H2: затронуты сборки до
10.0.19045.7663(x86, x64, ARM64).
- Windows 11 Version 23H2: затронуты сборки до
10.0.22631.7517(x64, ARM64).
- Windows 11 Version 24H2: затронуты сборки до
10.0.26100.9106(x64, ARM64).
- Windows 11 Version 25H2: затронуты сборки до
10.0.26200.9106(x64, ARM64).
- Windows 11 Version 26H1: затронуты сборки до
10.0.28000.2704(x64, ARM64).
Причина уязвимости
Причина ошибки классифицирована как CWE-476 — обращение по нулевому указателю (Null pointer dereference). В коде службы Microsoft Remote Registry отсутствует проверка на то, что указатель на объект или буфер данных инициализирован и валиден, перед тем как к нему обращается процесс обработки запроса.
Когда служба получает специфический запрос, который приводит к состоянию, где указатель остается нулевым, дальнейшее обращение к памяти вызывает сбой процесса. Это стандартный сценарий для ошибок обработки памяти в системных компонентах Windows, где отсутствие валидации входных данных или состояния внутреннего объекта приводит к аварийному завершению работы службы.
Как работает атака
Атака реализуется через сетевой канал. Атакующий должен иметь учетную запись, которая разрешена для удаленного доступа к реестру целевой системы.
После аутентификации злоумышленник отправляет в службу Remote Registry запрос, который провоцирует состояние, при котором внутренний указатель не инициализируется. Служба пытается обработать этот запрос и обращается к памяти по нулевому адресу.
В результате процесс службы аварийно завершается. Поскольку Remote Registry часто используется для автоматизации, мониторинга и удаленного администрирования, его остановка нарушает работу зависимых инструментов. Повторная отправка такого запроса позволяет поддерживать состояние отказа в обслуживании.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо выполнить несколько условий. Ошибка не позволяет получить доступ к системе без учетных данных, поэтому барьер входа достаточно высок.
- Аутентификация: Требуется валидная учетная запись, которой выданы права на удаленный доступ к реестру (Remote Registry).
- Сетевой доступ: Атакующий должен иметь возможность установить соединение с целевым хостом по порту, используемому службой Remote Registry.
- Отсутствие блокировок: Если доступ к удаленному реестру заблокирован файрволом или политикой групп, атака невозможна.
Возможный сценарий атаки
Типичный сценарий предполагает, что злоумышленник уже имеет доступ к корпоративной сети под учетной записью рядового пользователя или сервисной учетной записью, которой выданы права на чтение или запись в реестр удаленных машин. Целью атаки является не кража данных, а дестабилизация инфраструктуры.
Атакующий использует утилиту или скрипт для подключения к целевому серверу или рабочей станции через протокол удаленного реестра. Он формирует запрос, который вызывает сбой в обработке данных.
Служба Remote Registry на целевой машине падает. Администраторы замечают, что инструменты мониторинга или скрипты автоматизации перестали получать данные с этой машины. При повторении запроса служба снова завершает работу, что приводит к длительному отказу в обслуживании.
Есть ли публичный эксплойт
На момент публикации данных в каталоге CISA KEV уязвимость CVE-2026-59138 не значится. Это означает, что Microsoft не подтвердила массовую эксплуатацию в дикой природе.
Публичные PoC (Proof of Concept) или готовые эксплойты в открытых базах данных не указаны в предоставленных источниках. Отсутствие сведений о публичном эксплойте не гарантирует, что он не существует, но указывает на то, что угроза пока не является критической для немедленной реакции в масштабах всей сети. Тем не менее, учитывая простоту механики (DoS), вероятность появления PoC в будущем высока.
Признаки эксплуатации
Специфичных индикаторов компрометации (IOC), уникальных именно для этой уязвимости, в официальных источниках не опубликовано. Однако можно использовать общие признаки аномальной работы службы Remote Registry.
- Аварийные завершения процесса: В журнале событий Windows (Application Log) могут появляться записи о сбое процесса
RemoteRegistryили связанных с ним компонентов.
- Аномальные подключения: В журнале безопасности (Security Log) фиксируются успешные аутентификации (Event ID 4624) с типом входа 3 (Network) к ресурсам, которые не должны иметь удаленного доступа к реестру.
- Сбои мониторинга: Внезапное прекращение работы инструментов, использующих WMI или удаленный реестр для сбора данных, без технических причин на стороне клиента мониторинга.
Как обнаружить атаку
Обнаружение атаки или попытки эксплуатации требует анализа журналов событий Windows. Поскольку атака требует аутентификации, ключевым источником информации является журнал безопасности.
- Мониторинг Event ID 4624: Ищите записи о сетевом входе (Logon Type 3) с учетных записей, которые не должны иметь доступа к удаленному реестру. Обратите внимание на источники, из которых исходят такие подключения.
- Контроль состояния службы: Настройте мониторинг состояния службы
Remote Registry. Если служба останавливается без команды администратора, это может быть признаком эксплуатации.
- Анализ сетевых логов: Проверьте логи файрвола или IDS/IPS на аномальные попытки подключения к порту 135 (RPC) и динамическим портам, используемым Remote Registry, от внутренних или внешних IP-адресов.
Как проверить свою версию
Для определения, затронута ли ваша система, необходимо проверить текущую версию Windows и номер сборки. Если номер сборки ниже указанного в списке уязвимых версий, система требует обновления.
- Проверка версии ОС:
Код:winver - Детальная информация о сборке:
Код:Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber - Проверка установленных обновлений:
Код:Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученный
OsBuildNumber с безопасными версиями из раздела «Какие продукты и версии затронуты». Если ваша сборка ниже минимально безопасной, установите соответствующий патч.Исправление
Единственным надежным способом устранения уязвимости является установка обновлений безопасности от Microsoft. Патчи выпущены в рамках регулярных обновлений (Patch Tuesday) за август 2026 года.
- Windows 10 Version 1607: Установите KB5120418 (сборка
10.0.14393.9418).
- Windows 10 Version 1809: Установите KB5120238 (сборка
10.0.17763.9121).
- Windows 10 Version 21H2: Установите KB5120249 (сборка
10.0.19044.7663).
- Windows 10 Version 22H2: Установите KB5120249 (сборка
10.0.19045.7663).
- Windows 11 Version 23H2: Установите KB5120240 (сборка
10.0.22631.7517).
- Windows 11 Version 24H2: Установите KB5120994 (сборка
10.0.26100.9106).
- Windows 11 Version 25H2: Установите KB5120994 (сборка
10.0.26200.9106).
- Windows 11 Version 26H1: Установите KB5121000 (сборка
10.0.28000.2704).
Для всех перечисленных версий требуется перезагрузка системы после установки обновления.
Временные меры защиты
Если немедленная установка патча невозможна, можно снизить риск, ограничив доступ к службе Remote Registry. Это не устраняет уязвимость, но закрывает вектор атаки.
- Остановка службы: Если удаленный доступ к реестру не требуется для бизнес-процессов, остановите службу
Remote Registryи установите тип запуска «Отключено».
- Настройка файрвола: Заблокируйте входящие подключения к порту 135 (RPC Endpoint Mapper) и динамическим портам, используемым Remote Registry, для всех пользователей, кроме доверенных администраторов.
- Ограничение прав: Пересмотрите политики групп и убедитесь, что только необходимые учетные записи имеют право на удаленный доступ к реестру (Remote Registry Access).
Как проверить устранение уязвимости
После установки обновлений необходимо убедиться, что система работает на безопасной сборке и служба Remote Registry функционирует корректно.
- Проверка сборки:
Код:Get-ComputerInfo | Select-Object OsBuildNumber
Убедитесь, что номер сборки соответствует или превышает минимально безопасную версию для вашей редакции Windows.
- Проверка статуса службы:
Код:Get-Service -Name RemoteRegistry
Служба должна быть в состоянии «Running» (если она требуется) и не должна аварийно завершаться.
- Проверка журналов:
Код:Get-EventLog -LogName Application -Newest 10 -EntryType Error
Убедитесь, что в последних записях нет ошибок, связанных сRemoteRegistryилиsvchost.exe.
Вывод
Уязвимость CVE-2026-59138 представляет собой риск отказа в обслуживании для систем, где служба Remote Registry доступна для аутентифицированных пользователей. Хотя вероятность массовой эксплуатации пока низкая, администраторам следует включить эти обновления в план регулярного обслуживания.
Приоритетным шагом является проверка актуальности сборок и установка патчей, выпущенных в августе 2026 года. Для систем, где удаленный реестр не используется, рекомендуется отключить службу для минимизации поверхности атаки.
Официальные источники
- NVD — CVE-2026-59138
- Microsoft Security Response Center — CVE-2026-59138
- FIRST EPSS — CVE-2026-59138
История обновлений статьи
- 13.08.2026 — Опубликована первая версия материала.
- 17.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 27.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
